← Back to list

MFA, Double Authentification & Authentification forte

Petite clarification sur des notions proches et souvent associées mais avec leurs subtiles différences !

Christophe Vaudry in norsys-octogone · 2026-04-02 12:24 · 3 claps · 6.9 min read
#mfa #authentication #authentification #authentification-forte #two-factor-authentication
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity ⏱️ · Productivity

MFA, Double Authentification & Authentification forte

Pourtant les directives semblent claires ?

Pourtant les directives semblent claires ?

Sur les logiciels que nous développons, et tout particulièrement les applications web, il est parfois question de renforcer la sécurité en mettant de l’authentification forte ou de l’authentification multifacteur.

Une récente expérience m’a montré que toutes ces notions n’étaient pas toujours très claires pour les clients, le management et même parfois les développeurs.

L’objet de ce billet est de faire un petit point sur le vocabulaire dans l’espoir que cela apporte quelques clarifications sur le sujet à celles et ceux pour lequel cela serait encore un peu confus. Ce n’est pas du tout un billet technique, l’objet est juste de vulgariser ces notions au plus grand nombre pas de rentrer dans des détails d’implémentation ou de mise en œuvre.

A cette fin, je vais d’abord revenir sur la notion d’authentification, puis celle de facteurs avant d’aborder celles énoncées dans le titre de ce billet.

Authentification

Comment authentifier des amis ?

Comment authentifier des amis ?

L’authentification est un processus dans lequel une entité cherche à prouver son identité à une autre qui est capable de valider d’une manière ou d’une autre cette “preuve”. Dans le vocabulaire officiel, on parle de “prouveur” et de “vérifieur”.

Ainsi, par exemple le “prouveur” cherche à prouver son identité au “vérifieur” en démontrant sa connaissance d’une donnée secrète comme un mot de passe. Le “vérifieur” de son côté doit alors être capable de contrôler l’exactitude du mot de passe fourni par le “prouveur”.

Comme le résume le schéma ci-après, en général le processus consiste pour le “prouveur” à annoncer son identité, pour le “vérifieur” à demander une preuve de cette identité, au “prouveur” de donner cette preuve et enfin au “vérifieur” d’authentifier le “prouveur” quand il a pu valider sa preuve.

Dans certain cas, le “prouveur” fournit en même temps l’identité et la preuve : c’est par exemple le cas quand vous vous connectez sur un site Web en fournissant directement un identifiant et un mot de passe via un formulaire.

Le “Prouveur” et le “Vérifieur” dans le processus d’authentification

Le “Prouveur” et le “Vérifieur” dans le processus d’authentification

Au préalable à l’authentification, il y a en général une étape d’enregistrement du “prouveur” dans lequel ce dernier enregistre son identité et son ou ses moyens d’authentification. C’est typiquement ce que vous faites quand vous créez un nouveau compte sur une application en ligne.

Dans la suite plutôt que de parler de “prouveur”, on parlera plus simplement d’utilisateur.trice (même si un “prouveur” pourrait également être un système informatique). Le “vérifieur” est quant à lui souvent une application serveur.

Facteur d’authentification

On parle de quel facteur ?

On parle de quel facteur ?

A partir de la notion d’authentification, glissons vers celles de facteur d’authentification qui est un concept clé de la vérification de l’identité des utilisateurs.trices dans les systèmes d’information.

Un facteur d’authentification est une catégorie ou un type de preuve permettant de vérifier l’identité d’un utilisateur.trice. Ainsi un facteur caractérise la manière dont on effectue l’authentification. Ci-après on décrit succinctement les facteurs d’authentification les plus courants.

Les facteurs de connaissance

  • “Ce que je sais
  • Une information qui doit être mémorisée par l’utilisateur.trice tel qu’un code ou un mot de passe.

Les facteurs de possession

  • “Ce que je possède
  • Pour reprendre les termes de l’**ANSSI (Agence Nationale de la Sécurité des Systèmes d’I*nformation) , un “élément secret non mémorisable contenu dans un objet physique qui idéalement protège cet élément de toute extraction*”.
  • Typiquement cela va être une carte à puce, une clé FIDO ou un téléphone.

Les facteurs inhérents

  • “Ce que je suis
  • Une caractéristique physique intrinsèquement lié à l’utilisateur.trice et indissociable de lui comme une caractéristique biologique, morphologique ou comportementale. On parle souvent d’information biométrique
  • Par exemple de l’ADN, une empreinte digitale, une empreinte rétinienne ou la voix.

Les facteurs contextuels

  • Les facteurs contextuels peuvent être “spatio-temporels” ou encore dépendre des appareils utilisés (du terminal en passant par le navigateur).
  • Les facteurs géographiques correspondant à “où je suis” ne sont pas considérés fiables par l’ANSSI et sont difficiles à exploiter de manière fiable.
  • Ces facteurs sont souvent utilisés dans le *fingerprinting* ; ils peuvent être utilisés en complément à de l’authentification mais sont rarement exploitables comme facteur unique.

On a évoqué précédemment la notion de moyen d’authentification. On utilise souvent de manière interchangeable moyen et facteur d’authentification mais ce ne sont pas des synonymes.

En effet, un moyen d’authentification est la méthode concrète ou le dispositif utilisé pour fournir un facteur d’authentification. Il s’agit donc d’une implémentation technique d’un facteur.

Authentification à plusieurs facteurs

Authentification à 2 facteurs (source : https://www.reddit.com/r/rance/comments/104o2sr/lauthentification_%C3%A0_deux_facteurs/) mais sont-ils indépendants ?

Authentification à 2 facteurs (source : https://www.reddit.com/r/rance/comments/104o2sr/lauthentification_%C3%A0_deux_facteurs/) mais sont-ils indépendants ?

Tout cela nous-mêmes naturellement vers la notion d’authentification à plusieurs facteurs, en anglais “*Multi-Factor A*uthentification” qui donne l’acronyme MFA** qui est très souvent utilisé.

Ainsi une authentification à plusieurs facteurs est un processus d’authentification qui exige des utilisateurs.trices qu’ils fournissent au moins 2 facteurs d’authentification indépendants pour accéder à un système, une application ou des données.

Il faut bien que les facteurs soient différents et indépendants : un mot de passe et un code PIN sont des moyens d’authentification différents mais implémentant un même facteur (ici un facteur de connaissance). De plus, ils ne peuvent pas être considérés comme indépendants car si le mot de passe a été volé, il y a de grande chance que le code PIN l’ait été aussi.

Par contre, si par exemple vous combinez dans un processus d’authentification un mot de passe (facteur de connaissance) et une clé FIDO (facteur de possession) vous avez bien deux facteurs indépendants.

Double Authentification

Et dans le dernier exemple du paragraphe précédent avec le mot de passe et la clé FIDO, on a bien une double authentification, non ? Alors double authentification et authentification à 2 facteurs, ce sont des synonymes ?

Et bien, non pas vraiment : s’authentifier une première fois avec login et mot de passe sur un système, puis devoir s’authentifier une deuxième fois avec login et mot de passe quand on accède à une partie plus critique du système (données sensibles, fonctionnalités dangereuses, etc.), c’est de la double authentification mais pas de l’authentification à 2 facteurs. On notera au passage que les 2 authentifications peuvent avoir lieu à des moments différents : on s’authentifie une première fois au système et on effectue une deuxième authentification quand on accède à une partie plus sensible de l’application.

L’authentification à 2 facteurs est vu parfois comme un cas particulier de double authentification, néanmoins je vous invite à essayer de rester précis et de bien vous assurer de ce que veut dire votre interlocuteur s’il parle de double authentification. En matière de sécurité, il est important d’être précis même si on donne l’impression d’être inutilement pointilleux !

Authentification forte

L’authentification forte (ou authentification robuste) repose sur un mécanisme cryptographique dont les paramètres et la sécurité sont jugés robustes, l’élément secret étant généralement une clé cryptographique. Ainsi pour l’ANSSI des moyens d’authentification forts reposent sur des mécanismes cryptographiques conformes au RGS (Référentiel Général de Sécurité). Par contre cette authentification forte peut être monofacteur.

Si on détaille un peu plus, pour être considérée comme forte, une authentification doit reposer sur un protocole cryptographique permettant de résister à certaines attaques clés :

• L’**écoute clandestine**

• Les **attaques par rejeu**.

• Les **attaques de l’homme-du-milieu* (man-in-the-middle attack ou MITM* en anglais).

• La non-forgeabilité : les signatures numériques à partir des clés cryptographiques ne peuvent pas être falsifiées par un attaquant.

Les protocoles d’authentification considérés comme forts reposent souvent sur des mécanismes dits défi-réponse, où le “prouveur” transmet une réponse calculée à partir d’un “défi” variable (en général une valeur aléatoire) envoyé par le “vérifieur”.

A l’inverse, on peut avoir de l’authentification multifacteur qui n’est pas considérée comme forte, car les facteurs pris indépendamment ne sont pas considérés comme forts. Cependant, une authentification multifacteur peut être une authentification multifacteur forte si elle fait intervenir au moins un facteur d’authentification considéré comme fort.

Synthèse (TL;DR)

Il est temps de conclure en fournissant une petite synthèse pour les plus pressé(e)s

L’authentification est un processus dans lequel un.e utilisateur.trice cherche à prouver son identité à un système qui est capable de vérifier la “preuve” d’identité fournie.

Un facteur d’authentification est un type de preuve permettant de vérifier l’identité d’un utilisateur.trice. Il caractérise la manière dont on effectue l’authentification.

Un moyen d’authentification est la méthode concrète utilisée pour fournir un facteur d’authentification.

Une authentification à plusieurs facteurs est un processus d’authentification qui exige de fournir au moins 2 facteurs d’authentification indépendants pour valider l’authentification.

L’authentification forte repose sur un mécanisme cryptographique dont les paramètres et la sécurité sont jugés robustes.

La double authentification implique que l’utilisateur.trice a dû s’authentifier 2 fois mais pas nécessairement avec des moyens d’authentification correspondant à des facteurs différents ou des moyens d’authentification forts.

Ressources

Pour aller plus loin si vous le souhaitez, je peux vous recommander les liens suivants :

Sur des thématiques proches et avec également une volonté de vulgarisation, j’ai également publié un billet qui présente les principes du chiffrement. Et si vous voulez avoir plus de détail sur le fonctionnement d’un moyen d’authentification “fort”, j’avais écrit il y a quelqu’un temps un billet sur WebAuthn.

Remerciements

Je remercie mon collègue Thomas C. qui a suggéré sans s’en rendre compte ce billet.

Je remercie mon collègue Thomas Verhoken pour sa relecture attentive et ses remarques.


메타데이터
post_id
f2cfe4cd8d06
slug
mfa-double-authentification-authentification-forte-f2cfe4cd8d06
url
https://medium.com/norsys-octogone/mfa-double-authentification-authentification-forte-f2cfe4cd8d06
canonical_url
https://medium.com/norsys-octogone/mfa-double-authentification-authentification-forte-f2cfe4cd8d06
author_url
https://medium.com/@christophe.vaudry
status
ok
fetched_at
2026-06-13 00:25:45